Přeskočit na hlavní obsah

Vygenerování autentizačního tokenu

Autor: Petr Pech

Vedle běžné HTTP autentizace, kdy se jméno a heslo posílá s každým požadavkem, umí ABRA Flexi vydat autentizační token. Ten se pak přikládá k dalším voláním místo hesla.


Získání tokenu

POST /login-logout/login.json
Content-Type: application/x-www-form-urlencoded

username=jmeno&password=heslo

Údaje se posílají jako formulářová data (application/x-www-form-urlencoded nebo multipart/form-data), ne jako JSON. Vyžaduje-li účet jednorázové heslo, přidá se ještě pole otp.

Odpovědí je JSON s tokenem:

{"success":true,"authSessionId":"ef6911bb…","refreshToken":"4f133f49-…","csrfToken":"cd174186-…"}

Při chybném jménu nebo heslu:

{"success":false,"errors":{"reason":"Bylo zadáno chybné uživatelské jméno či heslo.","messageCode":"loginDialogNeplatneJmenoNeboHeslo"}}


Použití tokenu

Token lze předat třemi způsoby:

Způsob

Zápis

HTTP hlavička

X-authSessionId: {token}

Cookie

authSessionId={token}

Parametr v adrese

?authSessionId={token}

⚠️ Variantu v adrese používejte jen výjimečně — autentizační údaje se zapisují do logů serveru. Bezpečnější je hlavička.

ℹ️ Relaci je potřeba udržovat při životě občasným voláním GET /login-logout/session-keep-alive.js. Vyprší-li, začne server na požadavky odpovídat přesměrováním na /login-logout/remote-logout — pak je nutné se přihlásit znovu.


Generování v Postmanu

Token lze samozřejmě získat i z grafického klienta:

Pozn.: Pokud jste v Postmanu dříve nastavovali standardní autentizaci na záložce Auth, je nutné údaje vymazat.


Související

Dostali jste odpověď na svou otázku?